Compromission du paquet PyPI Telnyx

Les développeurs de la plateforme VoIP Telnyx ont averti les utilisateurs d'une compromission du paquet telnyx dans le dépôt PyPI, comptant 756 000 téléchargements par mois et fournissant un SDK pour accéder à l'API Telnyx à partir de programmes en Python. Le 27 mars, des attaquants ont réussi à publier deux versions malveillantes telnyx 4.87.1 et 4.87.2, ayant eu accès à PyPI après avoir compromis les identifiants de l'auteur. Les versions malveillantes ont été diffusées de 6h51 à 13h13 (MSK), après quoi elles ont été bloquées par l'administration de PyPI. L'infrastructure, l'API, les services vocaux et la plateforme Telnyx n'ont pas été affectés.

La compromission a été réalisée dans le cadre d'une attaque plus vaste de supply chain par TeamPCP, lors de laquelle les paquets Python LiteLLM et Trivy ont récemment été compromis, et un code malveillant a été intégré à l'extension OpenVSX Checkmarx, tandis qu'un ver malveillant a été injecté dans 68 paquets du dépôt NPM. La clé RSA utilisée pour le chiffrement des données envoyées correspondait à des clés utilisées dans d'autres attaques du groupe TeamPCP.

Dans les versions créées par les attaquants, un code malveillant a été intégré, qui a été incorporé dans le fichier «_client.py» et s'est activé lors de l'importation du module. Après activation, serveurs un fichier audio ringtone.wav pour les systèmes de type Unix et hangup.wav pour Windows était téléchargé depuis les attaquants. Ces fichiers étaient reproduits avec succès comme des sons, mais contenaient des gestionnaires malveillants cachés intégrés par stéganographie.

Sur la plateforme Windows, le gestionnaire malveillant était enregistré dans le système sous «%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe» et s'exécutait à chaque connexion. Sur macOS et Linux, une recherche et un envoi de clés SSH, d'identifiants, de contenu de variables d'environnement, de tokens d'accès à l'API, de paramètres de connexion aux services cloud AWS, GCP, Azure et K8s, de clés de portefeuilles cryptographiques, de mots de passe de bases de données, etc., étaient effectués. Les données découvertes étaient chiffrées à l'aide des algorithmes AES-256-CBC + RSA-4096 et envoyées par une requête HTTP POST à un hôte externe.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster